Уразливість Cross-Site Request Forgery у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість CSRF у плагіні Page Builder: Pagelayer для WordPress, що дозволяє змінювати вміст публікацій без авторизації.
CVE-2025-1926CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Page Builder: Pagelayer для WordPress

Виявлено уразливість CSRF у плагіні Page Builder: Pagelayer для WordPress, що дозволяє змінювати вміст публікацій без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.15%
Активно використовується
немає в KEV
Продукт
pagelayer

Що відомо

Плагін Page Builder: Pagelayer для WordPress має уразливість CSRF у версіях до 1.9.8 включно через відсутність або неправильну перевірку nonce у функції pagelayer_save_post. Це дозволяє неавторизованим зловмисникам змінювати вміст публікацій, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту на сайті, що впливає на цілісність інформації та довіру користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують компрометацією даних через маніпуляції з публікаціями, що може негативно позначитися на репутації та безпеці вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, уважно контролювати журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки